· adswds-team · 安全  · 17 min read

Chrome V8 零日 CVE-2025-5419:137.0.7151.68/69 紧急更新,野外已利用

蓝点网:Chrome 紧急版修复 V8 越界读写零日 CVE-2025-5419;TAG 于 2025-05-27 发现,先推配置临时修再发正式版;恶意 HTML 可损坏堆栈,请立即检查关于页更新。

蓝点网:Chrome 紧急版修复 V8 越界读写零日 CVE-2025-5419;TAG 于 2025-05-27 发现,先推配置临时修再发正式版;恶意 HTML 可损坏堆栈,请立即检查关于页更新。

蓝点网报道,谷歌为 Chrome 浏览器推出紧急安全更新 137.0.7151.68/69,修复已被黑客在野外利用的零日漏洞 CVE-2025-5419。该漏洞属于 V8 引擎中的越界读写问题,由谷歌威胁分析小组(TAG)的 Clement LecigneBenoît Sevens2025 年 5 月 27 日发现并报告。谷歌先通过推送配置文件临时修复,再发布新版本彻底修正。谷歌未透露完整攻击方法与攻击团伙身份,但明确提醒用户尽快升级——在 Chrome 关于页面即可检查更新。


背景

浏览器零日:日常上网即攻击面

Chrome 是全球装机量最高的浏览器之一,承载办公 SaaS、网银、管理后台与日常浏览。V8 作为 JavaScript 引擎,任何内存破坏类漏洞都可能被精心构造的网页触发——用户仅需访问恶意 HTML 页面

蓝点网指出:该漏洞已经在野外遭到黑客利用。这意味着在正式版发布前,存在真实攻击活动;「等下周再更新」的策略不可接受。

TAG 与快速响应节奏

漏洞由谷歌 威胁分析小组(Threat Analysis Group, TAG) 成员发现:

  • Clement Lecigne
  • Benoît Sevens

发现日期:2025 年 5 月 27 日

谷歌的响应分两阶段(蓝点网):

  1. 立即通过推送配置文件的方式临时修复
  2. 随后发布 Chrome 137.0.7151.68/69 正式版本修正漏洞。

这种「配置热修 + 版本固化」组合,是 Chrome 应对在野零日的典型节奏——企业应同时确认配置已下发二进制版本已升级

信息刻意留白

蓝点网转述:谷歌并未透露利用漏洞的完整攻击方法和发起攻击的黑客群体是谁。对防御方,缺少攻击者画像不等于可缓补丁;升级仍是最可靠措施。


漏洞详情

基本信息

字段内容(蓝点网)
漏洞编号CVE-2025-5419
组件V8 引擎
漏洞类型越界读写
在野状态已遭黑客利用
发现者TAG Clement LecigneBenoît Sevens
发现日期2025 年 5 月 27 日
修复版本137.0.7151.68/69(平台差异见下)

漏洞机理(蓝点网 / TAG 描述层级)

根据谷歌威胁分析小组的描述(蓝点网转述):

  • 黑客可构建 HTML 页面诱导用户访问
  • 通过漏洞损坏堆栈(stack)
  • 进而利用漏洞进行其他攻击

本文不编造具体 JavaScript 触发代码、越界偏移或后续 shellcode 链——蓝点网未披露。

平台与版本对应

平台修复版本(蓝点网)
Windows137.0.7151.68/69
macOS137.0.7151.68/69
Linux137.0.7151.68

升级至上述版本后,可避免该漏洞引发的攻击(蓝点网)。


攻击链

典型链路(基于蓝点网)

攻击者构造恶意 HTML 页面(利用 CVE-2025-5419)

通过钓鱼邮件 / 广告 / 挂马站 / IM 诱导访问

Chrome V8 处理页面触发越界读写

损坏堆栈

进一步利用(具体路径谷歌未公开)

潜在后果:任意代码执行等(蓝点网:「进行其他攻击」)

V8 越界读写的风险

能力层级说明
越界读可能泄露内存,绕过 ASLR 等缓解
越界写可能破坏对象 / 堆栈,导向代码执行
组合利用TAG 描述为损坏堆栈后进一步攻击

蓝点网未说明是否需结合其他漏洞才能完整控机——但无论完整链与否,在野利用已证明现实危害。

与配置文件热修的关系

2025-05-27 TAG 报告

谷歌推送配置文件(临时缓解)

发布 137.0.7151.68/69(正式修复)

用户仅热修未升版本 → 仍应升级到正式版(固化修复)

企业环境需验证:旧版 Chrome 是否已收到 Google 侧配置;同时强制二进制升级到 137.0.7151.68+


时间线

时间 / 阶段事件(蓝点网)
2025-05-27TAG Clement LecigneBenoît Sevens 发现并报告
报告后即刻谷歌推送配置文件临时修复
随后发布紧急版 137.0.7151.68/69
野外状态漏洞已在野外被黑客利用
信息公开谷歌未透露完整攻击方法与黑客群体
用户行动转至 Chrome 关于页面检查更新
TAG 发现 (2025-05-27)

    ├─► 配置热修(临时)

    └─► Chrome 137.0.7151.68/69 发布


        用户升级 → 免疫已知在野利用

影响

对个人用户

  • 日常浏览即可触发(访问恶意页面);
  • 堆栈损坏类漏洞可能导致不稳定利用或配合其他技术达成 RCE;
  • Win / Mac / Linux 全平台需对号入座升级。

对企业

场景风险
办公默认 Chrome全员暴露于在野零日
延迟更新的 VDI / 跳板机成为初始立足点
仅依赖网络层过滤新 HTML 利用难以及时拦截
开发机访问外网测试页高权限用户风险放大

对安全运营

  • CVE-2025-5419 应标为在野利用优先级;
  • 谷歌未公开完整 TTP——检测需依赖 Chrome 版本合规与通用 Web 隔离;
  • 回顾 2025-05-27 之后 是否有可疑浏览告警(若有 SWG / CASB)。

升级与缓解

官方修复:立即升级 Chrome

蓝点网明确:

  • Windows / macOS:升级至 137.0.7151.68137.0.7151.69
  • Linux:升级至 137.0.7151.68
  • 升级后即可避免该漏洞引发的攻击。

如何检查更新

蓝点网:用户只需转到 Chrome 关于页面即可检查更新。

操作路径(通用):

  1. 打开 Chrome;
  2. 设置 → 关于 Chrome(或地址栏 chrome://settings/help);
  3. 等待自动检查并安装;
  4. 重启浏览器,确认版本 ≥ 上表。

企业批量部署(建议)

步骤说明
清单导出全网 Chrome 版本
标记< 137.0.7151.68 为受影响
推送MSI / PKG / 企业策略强制更新
验证抽检 chrome://version
例外隔离区离线机记录风险接受

临时缓解(补丁前)

  1. 谷歌已推配置文件——确保在线客户端已同步 Google 更新服务;
  2. 限制访问不可信网站;
  3. 高敏岗位启用隔离浏览器 / 远程浏览器隔离(RBI)
  4. 启用 Enhanced Safe Browsing(辅助,不能替代升级)。

缓解决策树

Chrome 版本 < 137.0.7151.68?
  ├─ 是 → P0:关于页升级或企业推送
  └─ 否 → 维持常规更新渠道
平台是 Linux?
  ├─ 是 → 目标 137.0.7151.68
  └─ Win/Mac → 68 或 69 均可(蓝点网)
是否仅依赖配置热修?
  └─ 否 → 必须升到正式版固化修复

制度建议

浏览器补丁 SLA(建议)

环境SLA
办公终端(外网浏览)72 小时内
特权用户 / 开发 / 运维24 小时内
服务器无 GUI Chrome若存在 headless 使用,同样 72 小时内

漏洞与变更管理

  1. 漏洞库登记 CVE-2025-5419,标注在野利用
  2. 关联资产:所有 Chrome 安装;
  3. 保留升级前后版本截图或 chrome://version 导出;
  4. 谷歌未公布攻击团伙——不因情报缺失降低优先级

沟通口径

Chrome 存在已被黑客利用的零日漏洞(CVE-2025-5419),访问恶意网页就可能中招。请打开 Chrome 关于页面立即更新到 137.0.7151.68 或更高版本。

检测建议(无公开 IOC 时)

  • 版本合规扫描为主;
  • SWG 记录异常 HTML 下载与罕见域名首次访问;
  • 禁止在生产环境运行来路不明 HTML「做测试」。

FAQ

Q:漏洞编号?
A:CVE-2025-5419(蓝点网)。

Q:影响 Chrome 哪个部分?
A:V8 引擎越界读写(蓝点网)。

Q:谁在野利用了?
A:蓝点网:谷歌确认已在野外遭黑客利用未透露攻击团伙身份。

Q:谁发现的?
A:谷歌 TAG Clement LecigneBenoît Sevens2025 年 5 月 27 日(蓝点网)。

Q:怎么攻击?
A:构建恶意 HTML 诱导访问 → 损坏堆栈 → 进一步攻击;完整路径谷歌未公开

Q:修哪个版本?
A:Win/macOS 137.0.7151.68/69;Linux 137.0.7151.68

Q:怎么更新?
A:Chrome 关于页面检查更新(蓝点网)。

Q:先推配置是什么意思?
A:谷歌在发正式版前,先通过推送配置文件****临时修复(蓝点网)。

Q:只收到配置、没升版本行吗?
A:应升级到正式版以固化修复;不应长期停留在漏洞版本。

Q:Linux 为何只有 .68?
A:蓝点网写明 Linux 新版本为 137.0.7151.68——以 Google 发布为准,不编造 .69 用于 Linux。

Q:Edge / Brave 等 Chromium 内核呢?
A:蓝点网本文仅报道 Chrome;其他 Chromium 浏览器应跟踪各自厂商基于 Chromium 的安全通告。

Q:需要点下载吗?
A:蓝点网:诱导用户访问 HTML 页面即可触发风险,非传统「下载 exe」路径。

Q:严重吗?
A:在野零日 + 内存破坏类漏洞——应按最高浏览器补丁优先级处理。

Q:有没有临时缓解?
A:谷歌配置热修 + 尽快升级;企业可加网络隔离与 RBI。

Q:TAG 是什么?
A:谷歌威胁分析小组(Threat Analysis Group),负责跟踪在野利用与高级威胁。

Q:为何博客写 2026-03 发但事件是 2025-05?
A:漏洞 2025-05-27 由 TAG 发现;本文 publishDate 为站点发布日期,事实时间以蓝点网为准。


版本对照与验证(建议)

平台不安全(示例)安全下限
Windows< 137.0.7151.68≥ 137.0.7151.68
macOS< 137.0.7151.68≥ 137.0.7151.68
Linux< 137.0.7151.68≥ 137.0.7151.68

验证命令(企业脚本示例思路):

  • Windows:读取注册表或执行 chrome --version
  • macOS:/Applications/Google Chrome.app/Contents/MacOS/Google Chrome --version
  • Linux:google-chrome --version

排查清单

  • 全网 Chrome 版本扫描
  • < 137.0.7151.68 列入 CVE-2025-5419 Remediation
  • 推动用户通过关于页或企业工具升级
  • 确认 Google 配置热修策略已生效(在线客户端)
  • 工单关闭前留存版本证明
  • 订阅 Google Chrome 安全发布说明

与 V8 漏洞类的运维记忆

蓝点网将 CVE-2025-5419 定性为 V8 越界读写 + 在野利用。值班工程师看到「Chrome + V8 + 越界」应直接关联:

  1. 关于页立即升级
  2. 不等待「完整 PoC 公开」;
  3. 谷歌未公布团伙 ≠ 可延期。

两阶段修复的企业验证清单

蓝点网描述谷歌先推送配置文件临时修复,再发 137.0.7151.68/69 正式版。企业 IT 应分别验证:

阶段验证项通过标准
配置热修在线终端是否连接 Google 更新服务策略下发成功(依环境而定)
正式版chrome://versionWin/mac ≥ 137.0.7151.68;Linux ≥ 137.0.7151.68
重启浏览器完全退出后重开版本号不变且漏洞不可复现(实验室)
留存变更工单附件截图含版本与日期

仅依赖热修而长期不升版本不符合蓝点网「升级到新版本后即可避免攻击」的明确建议。

TAG 发现时间线与变更窗口

日期事件运维动作
2025-05-27TAG 报告漏洞启动应急变更评估
报告后配置热修推送确认在线客户端策略同步
随后137.0.7151.68/69 发布72h 内办公终端完成升级
持续野外利用已发生回顾 5 月 27 日后异常浏览记录

HTML 诱导访问:与传统恶意软件投递的差异

蓝点网:黑客构建 HTML 页面诱导用户访问,通过漏洞损坏堆栈后进一步攻击。对比传统攻击:

维度传统 exe 投递CVE-2025-5419(蓝点网)
用户感知明显下载动作看似普通网页浏览
邮件网关易拦截附件恶意逻辑在 HTML/JS 内
缓解核心禁止运行未知 exeChrome 版本升级
情报缺口可能有 hash谷歌未透露完整攻击方法

Chromium 衍生浏览器跟进(建议)

蓝点网正文针对 Google Chrome。企业若部署 Edge、Brave、Vivaldi 等 Chromium 内核产品:

  1. 跟踪各自厂商基于 Chromium 137 的安全通告;
  2. 不可假设「Chrome 修了,衍生版自动安全」;
  3. 版本合规扫描应覆盖所有 Chromium 分支安装。

本文不编造各衍生版具体修复版本号——以各厂商公告为准。

值班 FAQ 补充

Q:配置文件热修和版本升级有什么区别?
A:蓝点网:谷歌先推配置临时修复,再发新版本彻底修正。企业应以二进制升级到 137.0.7151.68+ 为闭环。

Q:损坏堆栈意味着什么?
A:TAG 描述(蓝点网转述):访问恶意 HTML 可损坏堆栈,进而实施其他攻击——属于内存破坏类严重问题。

Q:Linux 用户要注意什么?
A:Linux 修复版本为 137.0.7151.68(蓝点网),通过发行版渠道或 Google 官方仓库升级后,在关于页或 google-chrome --version 核对。

Q:如何向非技术员工解释?
A:「Chrome 有一个已被黑客利用的漏洞,打开坏人网页就可能中招。请到设置里的关于 Chrome 更新到 137.0.7151.68 以上。」

合规审计记录模板(建议)

字段示例值
CVECVE-2025-5419
发现方Google TAG(2025-05-27)
资产LAPTOP-SALES-09
升级前137.0.7151.50
升级后137.0.7151.69
验证chrome://version 截图
状态Remediated

来源

本文事实依据:蓝点网《谷歌发布Chrome 137.0.7151.69版紧急安全更新修复CVE-2025-5419漏洞》

  • 紧急更新 137.0.7151.68/69CVE-2025-5419V8 越界读写已在野外利用、TAG Clement Lecigne / Benoît Sevens2025-05-27 发现报告、配置文件临时修复 + 正式版、Win/mac 68/69、Linux 68、恶意 HTML 诱导访问、损坏堆栈、谷歌未透露完整攻击方法与黑客群体、关于页检查更新——均转述自该报道。

声明:SLA、企业部署步骤、检测建议为运维「建议」;蓝点网未出现的 exploit 代码、攻击组织名称、额外 CVE 不作编造。

相关文章

查看全部 »

同标签更多